Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cloud Foundry Log Cache (CVE-2018-1264)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
05/10/2018
Última modificación:
09/10/2019

Descripción

Cloud Foundry Log Cache, en versiones anteriores a la 1.1.1, registra el secreto UAA del cliente al arranque como parte de su informe envstruct. Un atacante remoto que ha obtenido acceso a la máquina virtual Log Cache puede leer este secreto, obteniendo todos los privilegios obtenidos por el cliente UAA Log Cache. En el peor de los casos, si este cliente es un administrador, el atacante obtendría el control total de Foundation.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pivotal_software:cloud_foundry_log_cache:*:*:*:*:*:*:*:* 1.1.1 (excluyendo)


Referencias a soluciones, herramientas e información